The Storm Riders✔
Writer
Trước làn sóng gửi báo cáo tự động ồ ạt chứa dữ liệu sai lệch và ảo giác từ trí tuệ nhân tạo, Google đã quyết định tạm ngưng nhận các báo cáo lỗ hổng mới trong chương trình săn tiền thưởng mã nguồn mở để tái cấu trúc quy trình xử lý.

Để đối phó với tình hình trên, Google đã đưa ra quyết định tạm thời ngừng trao tiền thưởng cho các thợ săn lỗ hổng. Đội ngũ nhân sự kiểm duyệt của hãng hiện không thể xử lý kịp lượng báo cáo tự động được gửi về liên tục. Google cảnh báo rằng đại đa số các nội dung gửi đến đều là dữ liệu rác, chứa thông tin không hợp lệ và những lỗ hổng do AI tự thêu dệt hoặc ảo giác ra.
Chương trình bị tạm dừng là Open Source Software Vulnerability Rewards Program (OSS VRP), vốn được Google thiết lập nhằm khuyến khích giới nghiên cứu bảo mật tìm kiếm và công bố lỗ hổng trong các dự án nguồn mở do hãng phát triển. Nhờ cơ chế trả thưởng này, Google từng cải thiện đáng kể mức độ an toàn cho các nền tảng mã nguồn mở lớn như Go, Angular hay Fuchsia.
Dù một số kho lưu trữ thuộc Google Cloud có thể vẫn tiếp tục nhận báo cáo, khung chương trình VRP chính đang được tái cấu trúc nhằm thích nghi với làn sóng hỗn loạn do trào lưu vibe coding tạo ra đối với hệ sinh thái nguồn mở. Google có kế hoạch đưa ra thông báo cập nhật về tương lai của chương trình này vào quý đầu tiên của năm 2027.
Trong giai đoạn này, Google vẫn đưa ra ngoại lệ cụ thể đối với các báo cáo liên quan đến chuỗi cung ứng do mức độ ảnh hưởng diện rộng của chúng, cũng như các lỗ hổng có tính chất đặc biệt nguy hiểm. Những nhà nghiên cứu muốn tìm kiếm phần thưởng được hướng dẫn chuyển hướng sang các chương trình VRP khác của Google vẫn đang vận hành, hoặc tham gia Patch Rewards Program.
Trước áp lực ngày càng lớn, nhiều nhóm phát triển và dự án quy mô nhỏ hơn đã lựa chọn giải pháp triệt để hơn là cấm hoàn toàn mọi đóng góp do trí tuệ nhân tạo tạo ra nhằm bảo vệ đội ngũ kiểm duyệt khỏi nguy cơ bị nhấn chìm bởi thông tin rác.

Áp lực từ các báo cáo tự động kém chất lượng
Các mô hình AI tạo sinh sở hữu khả năng xử lý mã nguồn rất tốt, kéo theo sự bùng nổ của xu hướng lập trình dựa trên cảm hứng (vibe coding). Hiện tượng này đang khiến nhiều dự án mã nguồn mở rơi vào tình trạng quá tải nghiêm trọng, đặc biệt trong việc duy trì quy trình kiểm duyệt chất lượng một cách kỹ lưỡng.Để đối phó với tình hình trên, Google đã đưa ra quyết định tạm thời ngừng trao tiền thưởng cho các thợ săn lỗ hổng. Đội ngũ nhân sự kiểm duyệt của hãng hiện không thể xử lý kịp lượng báo cáo tự động được gửi về liên tục. Google cảnh báo rằng đại đa số các nội dung gửi đến đều là dữ liệu rác, chứa thông tin không hợp lệ và những lỗ hổng do AI tự thêu dệt hoặc ảo giác ra.
Chương trình bị tạm dừng là Open Source Software Vulnerability Rewards Program (OSS VRP), vốn được Google thiết lập nhằm khuyến khích giới nghiên cứu bảo mật tìm kiếm và công bố lỗ hổng trong các dự án nguồn mở do hãng phát triển. Nhờ cơ chế trả thưởng này, Google từng cải thiện đáng kể mức độ an toàn cho các nền tảng mã nguồn mở lớn như Go, Angular hay Fuchsia.
Thay đổi quy tắc tiếp nhận và lộ trình điều chỉnh
Đội ngũ Google Bug Hunters cho biết OSS VRP sẽ không tiếp tục nhận các hồ sơ báo cáo lỗ hổng sản phẩm mới được gửi sau ngày 1 tháng 10. Những hồ sơ đã gửi trước mốc thời gian này vẫn được xem xét và xử lý theo quy trình thông thường.Dù một số kho lưu trữ thuộc Google Cloud có thể vẫn tiếp tục nhận báo cáo, khung chương trình VRP chính đang được tái cấu trúc nhằm thích nghi với làn sóng hỗn loạn do trào lưu vibe coding tạo ra đối với hệ sinh thái nguồn mở. Google có kế hoạch đưa ra thông báo cập nhật về tương lai của chương trình này vào quý đầu tiên của năm 2027.
Trong giai đoạn này, Google vẫn đưa ra ngoại lệ cụ thể đối với các báo cáo liên quan đến chuỗi cung ứng do mức độ ảnh hưởng diện rộng của chúng, cũng như các lỗ hổng có tính chất đặc biệt nguy hiểm. Những nhà nghiên cứu muốn tìm kiếm phần thưởng được hướng dẫn chuyển hướng sang các chương trình VRP khác của Google vẫn đang vận hành, hoặc tham gia Patch Rewards Program.
Vấn đề chung của cộng đồng mã nguồn mở
Tình trạng gửi đóng góp dựa trên AI hiện không chỉ giới hạn ở Google mà đang xuất hiện trên hầu hết các kho mã nguồn mở mở quyền truy cập công khai. Các dự án quy mô lớn như Microsoft Edge và nhân hệ điều hành Linux cũng đang đối mặt với bài toán tương tự khi lượng báo cáo lỗi do AI tìm ra tăng đột biến khiến các kỹ sư duy trì hệ thống không kịp xử lý.Trước áp lực ngày càng lớn, nhiều nhóm phát triển và dự án quy mô nhỏ hơn đã lựa chọn giải pháp triệt để hơn là cấm hoàn toàn mọi đóng góp do trí tuệ nhân tạo tạo ra nhằm bảo vệ đội ngũ kiểm duyệt khỏi nguy cơ bị nhấn chìm bởi thông tin rác.